
Vérificateur Python léger qui teste les identifiants Active Directory pour l'exposition à CVE-2022-33679 (Kerberos AS-REP roast sans pré-authentification). Détecte la vulnérabilité sans exploitation.
Vérificateur léger qui teste si un ensemble d'identifiants Active Directory est exposé à CVE-2022-33679 (roast AS-REP Kerberos sans pré-authentification). Le code est dérivé de Bdenneu/CVE-2022-33679 et ne conserve que le chemin de détection—il ne tente jamais d'exploitation. Ce n'est pas un exploit !.
uv pour la gestion d'environnement, ou python3 -m venv standardrequirements.txt : impacket==0.10.0, arc4==0.3.0uv venv
source .venv/bin/activate
uv pip install -r requirements.txt
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt
uv run python CVE-2022-33679_Checker.py DOMAIN/username [-dc-ip DC_IP] [-ts] [-debug]
| Argument | Description |
|---|---|
DOMAIN/username | Identifiant à tester, au format domain/user. La partie domaine est requise. |
-dc-ip | (Optionnel) IP du contrôleur de domaine. Lorsqu'omis, le script résout le FQDN depuis DOMAIN. |
-ts | Préfixe les logs avec des horodatages. |
-debug | Active les logs verbeux, y compris le chemin d'installation d'Impacket. |
Usuario no encontrado en el dominio.1 ; une réponse sûre se termine avec 0.Vérifier un utilisateur contre une IP de DC explicite :
uv run python CVE-2022-33679_Checker.py CONTOSO/alice -dc-ip 192.168.1.10
Résultats possibles :
Sistema vulnerable a CVE-2022-33679: Se recibió AS-REP sin pre-autenticaciónSistema NO vulnerable: Requiere pre-autenticación KerberosDomain should be specified! : assurez-vous que la cible est DOMAIN/user, pas seulement user.Error de Kerberos: ... : activez -debug pour plus de contexte, vérifiez l'IP du DC et confirmez le nom du compte.Utilisez le vérificateur uniquement sur des systèmes que vous êtes autorisé à tester. Le script est destiné à la validation défensive des atténuations de CVE-2022-33679.